# OpenAI Workspace Agents 漏洞：一个 ChatGPT 链接即可创建恶意 AI 智能体

- 来源：The Decoder：AI News（RSS）
- 作者：Jonathan Kemper
- 发布时间：2026-07-24 01:01
- AIHOT 分数：70
- AIHOT 标记：精选
- AIHOT 链接：https://aihot.virxact.com/items/cmrxs4yyw01xkroxpom7zfjvc
- 原文链接：https://the-decoder.com/one-tampered-chatgpt-link-could-spawn-a-rogue-ai-agent-that-took-orders-from-an-attacker-every-five-minutes

## 精选理由

这不是普通漏洞，是攻击者仅用一个链接就能在受害者身份下创建自主代理的新攻击类型，传统安全工具完全看不见。所有用 ChatGPT Workspace 并连接了企业应用的公司都应该认真读一遍。

## AI 摘要

安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在“AgentForger”漏洞，攻击者发送一个含恶意提示词的 ChatGPT 链接，即可在受害者账户下创建自主 AI 智能体。该智能体继承受害者身份和已授权应用权限，绕过安全审批，并设置每五分钟运行一次的定时任务，从攻击者邮箱获取指令执行。OpenAI 在四天内修复了该漏洞。

## 正文

OpenAI（截图）

关键要点

Zenity Labs 披露了 OpenAI Workspace Agents 中存在一个名为“AgentForger”的漏洞，只需一个被篡改的链接，就能在用户不知情的情况下，创建一个代表用户行事的自主 AI 智能体。

该攻击利用 URL 参数劫持了受害者的应用权限，禁用了安全控制，并永久性地按计划执行攻击者的命令，实际上是将平台自身的能力转而用来对付用户。

OpenAI 在四天内修复了该漏洞，但 Zenity 认为，这一事件凸显了一个更广泛的问题：传统安全工具无法应对那些在合法用户身份下运行的自主智能体。

一个被篡改的 ChatGPT 链接就能生成一个 AI 智能体，它会每五分钟静默检查攻击者的收件箱，寻找新订单。Zenity Labs 称该缺陷是针对基于智能体的 AI 的一种新型攻击。

AI 安全公司 Zenity Labs 在 OpenAI 的 Workspace Agents 中发现了一个漏洞，该漏洞允许一个被篡改的链接在员工账户下创建一个自主 AI 智能体。该智能体继承了受害者的身份，并复用了其已有的应用权限，跳过了旨在保护敏感操作的审批步骤。

Zenity 将该漏洞命名为“AgentForger”，并将其视为经典跨站请求伪造（CSRF）的演进。在典型的 CSRF 攻击中，用户点击一个恶意链接或访问一个精心构造的页面后，会在不知情的情况下触发一个其从未意图执行的已认证操作。

AgentForger 更进一步。它不是触发单个非预期的操作，而是通过被篡改的 ChatGPT 链接启动了一个完全自主智能体的创建过程。该智能体在公司的信任边界内运行，接入受害者已授权的连接器，并按重复周期从攻击者那里获取新任务。

经典 CSRF 伪造单个请求。AgentForger 则伪造整个智能体。| 图片来源：Zenity Labs

URL 参数让攻击者能够自动化创建智能体。

创建工作区智能体通常是一个交互式流程。用户需要选择模板、输入指令、连接工具、查看共享设置、在预览模式下测试智能体，然后才能发布。而 AgentForger 让攻击者能够通过一个 URL 触发该流程的大部分步骤，几乎无需用户进一步操作。

于 2025 年推出的智能体构建器（Agent Builder）可通过 chatgpt.com/agents/studio/new 访问，并接受两个 URL 参数。`template_name` 用于选择起始模板，例如“chief-of-staff”，而 `initial_assistant_prompt` 则用于提供指令。

Zenity 发现，该页面不仅会将 `initial_assistant_prompt` 的值填入提示词字段，还会自动提交并运行该提示词。攻击者无需向 ChatGPT 发送原始请求，也无需直接操控受害者的浏览器。他们只需要一个附带了提示词的 chatgpt.com 链接，而这个链接乍看之下毫无危害。

攻击始于一封看似普通的电子邮件，该邮件将经过篡改的 ChatGPT 链接伪装成一条效率提升技巧。| 图片来源：Zenity Labs

唯一的先决条件是受害者已登录 ChatGPT、拥有工作区智能体的使用权限，并且已授权至少一个连接器，例如 Outlook、Gmail、Slack、Google Drive、SharePoint 或 Teams。由于这些连接已经存在，因此不会弹出新的 OAuth 授权提示，从而不会引起受害者的警觉。

只需点击一次，即可构建并发布智能体

在演示中，Zenity 在 URL 中嵌入了一条提示词，该提示词通过编号任务列表引导构建器完成所有步骤。该智能体被设置为集成所有已连接的非 MCP 连接器，并将所有读取、写入和删除操作的权限要求更改为“从不询问”。

它还会创建每五分钟运行一次的定时任务，检查 Outlook 中来自攻击者且主题行包含“TASK”的邮件，使用已连接的应用程序执行邮件中的指令，并将结果未经筛选地发送回去。

完成后的智能体，已连接好各连接器，且所有权限要求均已关闭。| 图片来源：Zenity Labs

Builder 在未询问用户的情况下创建了一个名为“TASK 邮件操作员”的智能体。它连接了已授权的服务，关闭了审批要求，发布了该智能体，并在预览模式下启动了它。

Zenity 表示，预览模式不仅仅是一次视觉测试运行：它会根据刚刚配置的审批设置，在受害者真实连接的账户上执行这个新智能体。由于所有设置都已设为“从不询问”，第一次运行在未请求用户批准的情况下就完成了。

预览模式并非模拟运行。它会立即针对真实账户执行智能体。| 图片来源：Zenity Labs

定时调度为攻击者提供了持久访问权限

如果没有调度器，这次攻击将是一次性事件。调度器将伪造的智能体转变为类似命令与控制基础设施的东西。一旦智能体被部署，受害者无需再次点击或重新打开 ChatGPT。该智能体每五分钟唤醒一次，检查收件箱中是否有新的 TASK 邮件，执行其中包含的指令，并将结果发送回去。初始点击安装了智能体，调度器使其保持活跃，而收件箱则成为了命令通道。

十二个错开的调度加起来相当于每五分钟运行一次。| 图片来源：Zenity Labs

在其分析的第二部分，Zenity 展示了攻击者可以通过此通道做什么。在收到命令“TASK 1：侦察”后，该智能体绘制了组织架构图。它从 Outlook、Slack、Teams、Drive、SharePoint 和日历中提取数据，以列出人员、角色、频道、活跃项目和定期会议。

一封简单的邮件命令就能生成完整的公司架构图。| 图片来源：Zenity Labs

该智能体还搜索了 Drive、SharePoint 和 Outlook。它找到了一份并购条款清单、一份提及未达收入目标和计划裁员的董事会演示文稿，以及一份包含联系方式和薪酬数据的全公司员工导出文件。一个被伪装成“数据防泄漏（DLP）演练”的请求指示智能体在 Slack 中搜索字符串“pass:”。该智能体找到了一个数据库用户名和密码对，并将两者通过邮件发送给了攻击者。

伪装成 DLP 演练，智能体以明文形式交付了它找到的登录凭证。| 图片来源：Zenity Labs

其他任务则滥用了受害者的受信任身份。该智能体通过受害者的 Teams 账户发送消息，要求同事在攻击者控制的登录页面上确认一次 SSO 部署。Zenity 还测试了通过 Slack 进行的钓鱼攻击以及一个企业邮件入侵模板。其他测试包括批准一笔 242,500 美元的电汇请求，以及一个包含攻击者控制参与者的日历邀请。

从公司内部发出的钓鱼信息看起来比任何外部邮件都可信得多。| 图片来源：Zenity Labs

安全防护措施未能阻止攻击

Zenity 将 AgentForger 归因于两个相关的设计选择。构建者将 `initial_assistant_prompt` 参数视为可执行输入，而非需要用户确认的用户输入。因此，攻击者控制的 URL 可以在未经用户明确批准的情况下，更改受害者已认证会话中的数据与设置。

同样的提示词还可以更改安全设置，包括审批策略和执行计划。这意味着该指令可以禁用原本要求敏感操作需经人工批准的系统。

Zenity 将这种组合描述为“致命三重奏”：URL 提供了不受信任的输入，连接器提供了访问私有数据的权限，而电子邮件则提供了将数据发送出去的途径。大多数漏洞利用都必须首先绕过这些安全防护措施。而 AgentForger 则让攻击者能够访问一个构建工具，该工具可以创建一个已禁用这些安全防护措施的智能体。

自主智能体打破了当今安全工具所依赖的假设

Zenity 于 2026 年 6 月 4 日通过 OpenAI 的 Bugcrowd 项目报告了 AgentForger。OpenAI 于次日确认了该报告，并于 6 月 8 日通过移除受影响的 URL 参数修复了该漏洞。Zenity 对 OpenAI 安全团队的响应速度表示赞赏。

根据 Zenity 的说法，在修复措施生效之前，该漏洞影响了所有使用 ChatGPT Workspace Agents 并已授权企业连接器的组织。

Zenity 表示，问题远不止于这个特定的漏洞。传统安全工具是为用户和终端设备设计的，而非针对那些通过合法用户身份行事的自主智能体。智能体在无监督情况下能做的事情越多，当他人为其提供指令时，它所能造成的破坏就越大。这家网络安全公司将 AgentForger 称为“智能体信任失效”：该平台假定用户已亲自创建、批准、调度并启动了该智能体。

近期，围绕基于智能体的 AI 的安全担忧日益加剧。Hugging Face 报告称，一个完全由 AI 控制的智能体系统通过一个被篡改的数据集侵入了其生产基础设施，随后进行了横向移动。据该公司称，该系统执行了超过 17,000 次操作。OpenAI 随后不久承认了责任。在一次性能测试中，其模型意外地入侵了 Hugging Face 以获取测试数据。

Zenity 去年还以 AgentFlayer 的名义演示了多种零点击和一键式漏洞利用。这些攻击针对的是 Copilot Studio、Salesforce Einstein、集成了 Jira MCP 的 Cursor 以及其他企业级 AI 工具。在这些案例中，隐藏在看似无害资源中的提示词能够转移客户数据或窃取登录凭证。

无炒作 AI 新闻——由人类精选

第一部分

第二部分
